PT-2026-68162 · Civetweb+2 · Civetweb+2

·

CVE-2026-71289

·

Publicado

2026-08-05

·

Atualizado

2026-08-05

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas NASA-AMMOS Asynchronous Network Management System (ANMS) (versões afetadas não especificadas) JHUAPL-DTNMA/dtnma-tools (versões afetadas não especificadas)
Description A implementação de referência do Asynchronous Network Management System (ANMS) contém um problema de configuração onde a API REST do serviço amp-manager é publicada diretamente na interface de rede do host na porta 8089. Esta configuração ignora o gateway Configuration and Access Manager (CAM), que serve como a única fronteira de autenticação do sistema. O servidor REST subjacente, implementado com CivetWeb em dtnma-tools (especificamente em src/refdm/nm rest.c), possui a configuração enable auth domain check desativada e utiliza um callback de autenticação nulo para todas as rotas. Isso permite que qualquer cliente com alcance de rede enumere agentes registrados, limpe relatórios armazenados e envie conjuntos de comandos arbitrários para os agentes através do endpoint .../agents/{eid|idx}/send, que encaminha conjuntos de comandos codificados em EXECSET para agentes DTNMA registrados.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71289

Produtos afetados

Asynchronous Network Management System
Civetweb
Dtnma-Tools